SUPEE-9767 - Какие символические ссылки являются плохими?


С последним патчем SUPEE-9767, какие символические ссылки на самом деле затронуты?

Я предполагаю, что символические ссылки в /var и /media в порядке. Как насчет символических ссылок в app/etc/modules? Проблема заключается только в файлах шаблонов с символическими ссылками .phtml?

Просто пытаюсь определить, какие символические ссылки могут вызвать проблемы, прежде чем будут применены исправления...

Author: Rama Chandran M, 2017-07-17

1 answers

Когда мы говорим о символических ссылках и Magento, мы имеем в виду любые файлы Magento с символическими ссылками (особенно файлы шаблонов), которые включены в процесс компиляции и выполнения php.

Если вы прочтете следующие две статьи, это станет яснее.

Magento проверяет путь представления шаблона в app/code/core/Mage/Core/Block/Template.php с его реальным путем к папке , и если символические ссылки не включены, и проверка завершается неудачно, он не включает файл шаблона.

Все шаблоны Magento, на которые есть символические ссылки, будут затронуты, если символические ссылки будут отключены после установки исправления. Модули Magento, которые не содержат шаблонов, могут не быть затронуты.

Включение символических ссылок позволяет загружать файлы шаблонов за пределами приложения/дизайна, и это угроза безопасности, которую Magento смягчает с нашивкой. Злоумышленник с правами администратора может включить вредоносный шаблон с символическими ссылками и удаленно выполнить код на вашем сервере.

Однако ничто не мешает вам вручную включить символические ссылки и провести собственную оценку рисков в отношении угроз для вашего бизнеса, которые это может привести.

Если вы управляете своими модулями с помощью modman, вам необходимо повторно включить символические ссылки, так как ваш магазин может быть сломан, что, вполне возможно, представляет большую угрозу для вашего бизнеса, чем возможный уязвимость символической ссылки.

Вы можете дополнительно уменьшить угрозу, связанную с включением символических ссылок, используя исправленную версию app/code/core/Mage/Core/Block/Template.php от автора modman.

 3
Author: paj, 2017-07-18 07:53:10